Пятница, 22.11.2024, 08:14


Главная Регистрация Вход
Приветствую Вас, Гость · RSS
Главное меню

Главная

Гороскоп
Детские стихи
Женская жизнь
Киевский регион
Киномир
Криминал
Кулинария
Медицина
Здоровье
Музыка и шоубизнес
Наука и образование
Нежин
Обуховские новости
Полезно знать
Происшествия
Психология
Политика и другое
Развлечения
Спорт
Тесты, программы
Технологии
Техника
Экономика
Это интересно
Юмор
Видео

Визитка сайта

Каталог файлов

Каталог статей

Блог

Фотоальбомы

Форум

Гостевая книга

Каталог сайтов

Обратная связь

 
Информеры

Погода в Обухове на неделю


Онлайн всего: 6
Гостей: 6
Пользователей: 0



Рейтинг@Mail.ru
МЕТА - Украина. Рейтинг сайтов

 
Отправка SMS
Отправить SMS бесплатно
 
Архив записей
 
 
Главная » 2015 » Август » 5 » Новый троянец для Linux заражает роутеры
Новый троянец для Linux заражает роутеры
09:34

Специалисты компании «Доктор Веб» исследовали опасную троянскую программу, способную инфицировать роутеры с архитектурой ARM, MIPS и PowerPC, работающие под управлением ОС Linux.

Троянец получил наименование Linux.PNScan.1. С помощью данной вредоносной программы и других загружаемых ею на атакованный маршрутизатор опасных приложений злоумышленники осуществляют взлом систем управления реляционными базами данных PHPMyAdmin, а также подбор логинов и паролей для несанкционированного доступа по протоколу SSH к различным устройствам и серверам.

Механизм распространения троянца Linux.PNScan.1 достаточно своеобразен: вирусные аналитики компании «Доктор Веб» предполагают, что изначально он устанавливался на атакуемые маршрутизаторы самим вирусописателем, например, с использованием уязвимости shellshock путем запуска сценария с соответствующими параметрами, а впоследствии его загружают и устанавливают на атакованные роутеры троянцы семейства Linux.BackDoor.Tsunami, которые, в свою очередь, распространяются с использованием самого Linux.PNScan.1. Единственным назначением Linux.PNScan.1 является взлом роутера и загрузка на него вредоносного скрипта, который устанавливает на маршрутизатор бэкдоры, собранные в соответствии с используемой роутером архитектурой, — ARM, MIPS или PowerPC. Если же с использованием уязвимости shellshock злоумышленникам удастся взломать компьютер с архитектурой Intel x86, в скрипте предусмотрена загрузка бэкдора и на такой случай.

При запуске Linux.PNScan.1 используются входные параметры, определяющие диапазон IP-адресов для последующего сканирования, а также тип атаки. При проведении атак используются RCE-уязвимости с целью запуска соответствующего sh-сценария: так, для роутеров производства компании Linksys применяется атака на уязвимость в протоколе HNAP (Home Network Administration Protocol) и уязвимость CVE-2013-2678, при этом с целью авторизации троянец пытается подобрать сочетание логина и пароля по специальному словарю. Кроме того,Linux.PNScan.1 активно использует уязвимость ShellShock (CVE-2014-6271) и уязвимость в подсистеме удаленного вызова команд маршрутизаторов Fritz!Box.

Загружаемые троянцем Linux.PNScan.1 вредоносные приложения детектируются антивирусным ПО Dr.Web как Linux.BackDoor.Tsunami.133 и Linux.BackDoor.Tsunami.144. Данные вредоносные программы регистрируют себя в списке автозагрузки атакованного маршрутизатора, после чего, выбрав из списка адрес управляющего сервера, подключаются к нему с использованием протокола IRC. Это — многофункциональные бэкдоры, способные осуществлять DDoS-атаки различных типов (в том числе ACK Flood, SYN Flood ,UDP Flood), а также выполнять поступающие от злоумышленников команды. Одной из таких команд служит директива загрузки утилиты Tool.Linux.BrutePma.1, с использованием которой осуществляется взлом административных панелей систем управления реляционными базами данных PHPMyAdmin. В процессе запуска этот скрипт получает диапазон IP-адресов и два файла, в одном из которых расположен словарь для подбора пары login:password, а в другом — путь к административной панели PHPMyAdmin.

С использованием команд, отдаваемых злоумышленниками инфицированным роутерам, распространяется и троянец Linux.BackDoor.Tsunami.150, также предназначенный для организации DDoS-атак и способный выполнять другие вредоносные функции. Этот бэкдор обладает широким функционалом по подбору паролей для несанкционированного доступа к удаленным узлам по протоколу SSH. В случае успеха этой операции в зависимости от типа атаки на скомпрометированном устройстве Linux.BackDoor.Tsunami.150 либо выполняет сценарий для загрузки бэкдора Linux.BackDoor.Tsunami.133 и Linux.BackDoor.Tsunami.144, либо собирает информацию об ОС устройства и направляет ее злоумышленникам. Технически упомянутые бэкдоры семействаLinux.BackDoor.Tsunami могут использоваться для доставки жертвам любых троянских программ.

Вскоре специалисты компании «Доктор Веб» обнаружили новую модификацию данного троянца, добавленную в базы под именем Linux.PNScan.2. В этой версии вредоносной программы упор был сделан не на эксплуатацию уязвимостей, а на получение несанкционированного доступа к удаленным устройствам, на которых применяются стандартные пароли. Троянец генерирует список IP-адресов и пытается соединиться с ними по протоколу SSH, используя сочетание логина и пароля root;root; admin;admin; или ubnt;ubnt. В случае успеха он помещает в папку "/tmp/.xs/" атакованного устройства набор своих файлов (в зависимости от модели скомпрометированного устройства существуют наборы файлов для архитектур ARM, MIPS, MIPSEL, x86) и запускает их. Периодически Linux.PNScan.2 вновь опрашивает устройства по списку, и, если они оказались вылеченными, заражает их снова.

Также на используемом злоумышленниками сервере вирусные аналитики компании «Доктор Веб» обнаружили другие вредоносные программы, среди них — троянец Trojan.Mbot, предназначенный для взлома веб-сайтов, работающих с системами управления контентом WordPress, Joomla, а также использующих ПО для организации интернет-магазина osCommerce. Еще один троянец, обнаруженный там же, получил наименование Perl.Ircbot.13 — он предназначен для поиска уязвимостей на сайтах, работающих с системами управления контентом WordPress, Joomla, e107, WHMCS, а также использующих ПО для организации интернет-магазинов Zen Cart и osCommerce. Взломанные киберпреступниками сайты использовались в качестве прокси-серверов, а также для распространения применяемых в атаках инструментов. Еще одна обнаруженная аналитиками на принадлежащем злоумышленникам сервере программа предназначена для взлома серверов SMTP с использованием метода грубой силы (брутфорс), она получила название Tool.Linux.BruteSmtp.1. Кроме нее там же была найдена программа для массовой рассылки спама Perl.Spambot.2, которая использовалась злоумышленниками для отправки фишинговых сообщений якобы от имени международной платежной системы VISA.


Источник: IKSMEDIA.RU

Категория: Технологии | Просмотров: 833 | Добавил: ayverso | Рейтинг: 0.0/0 |
Всего комментариев: 0
avatar
Copyright Ayverso© 2024
Поиск
Поиск на сайте


1

Категории
Детские стихи [9]
Кулинария [259]
Спорт [358]
Музыка и шоубизнес [367]
Наука и образование [994]
Технологии [508]
Это интересно [1154]
Здоровье [134]
Юмор [56]
Полезно знать [750]
Политика и другое [554]
Гороскоп [51]
Киномир [141]
Криминал [2]
Происшествия [356]
Экономика [481]
Женская жизнь [417]
Медицина [665]
Киевский регион [412]
Психология [172]
Развлечения [26]
Обуховские новости [284]
Тесты, программы [284]
Техника [157]
Нежин [74]
Календарь
«  Август 2015  »
ПнВтСрЧтПтСбВс
     12
3456789
10111213141516
17181920212223
24252627282930
31
Поиск
Міністерство освіти і науки України

Департамент освіти Київської ОДА

Академія неперервної освіти

Освітній портал 'Педпреса'

Український центр оцінювання якості освіти України


Управління освіти Обухова

Управління освіти м.Обухова

Підгірцівська ЗОШ І-ІІІ ст.

Підгірцівська ЗОШ І-ІІІ ст.

Обухівський медколедж
Дерев`янська ЗОШ І-ІІ cт.
Дерев`янська ЗОШ І-ІІ ст.
Офіційний сайт Обухова
Офіційний сайт Обухова
Обухівська РДА
Обухівська РДА
Офіційний сайт Українки
Офіційний сайт Українки

Освіта в Україні і за кордоном
Освіта в Україні і за кордоном
Філологічний експрес
Філологічний експрес
Освітній портал
Освітній портал
Євро освіта
ЄвроОсвіта